CVE-2019-12413
https://notcve.org/view.php?id=CVE-2019-12413
In Apache Incubator Superset before 0.31 user could query database metadata information from a database he has no access to, by using a specially crafted complex query. En Apache Incubator Superset versiones anteriores a 0.31, el usuario podía consultar la información de metadatos de la base de datos desde una base de datos a la que no tenía acceso, mediante una consulta compleja especialmente diseñada. • https://lists.apache.org/thread.html/85ab04f8c52df8c353ecfa0ecd2ff27fc07fb8ab7566a754349806be%40%3Cdev.superset.apache.org%3E •
CVE-2019-12414
https://notcve.org/view.php?id=CVE-2019-12414
In Apache Incubator Superset before 0.32, a user can view database names that he has no access to on a dropdown list in SQLLab En Apache Incubator Superset versiones anteriores a 0.32, un usuario puede visualizar los nombres de las bases de datos a los que no tiene acceso en una lista desplegable en SQLLab. • https://lists.apache.org/thread.html/396034aabe08dd349ff44eb062c718aadcf1b4e86f6372c7d5e988c0%40%3Cdev.superset.apache.org%3E • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2018-8021 – Apache Superset < 0.23 - Remote Code Execution
https://notcve.org/view.php?id=CVE-2018-8021
Versions of Superset prior to 0.23 used an unsafe load method from the pickle library to deserialize data leading to possible remote code execution. Note Superset 0.23 was released prior to any Superset release under the Apache Software Foundation. Las versiones anteriores a la 0.23 de Superset empleaban un método inseguro de carga de la biblioteca pickle para deserializar datos, lo que conduce a una posible ejecución remota de código. Nota: Superset 0.23 se lanzó antes que cualquier distribución de Superset bajo la Apache Software Foundation. Apache Superset version 0.23 suffers from a remote code execution vulnerability. • https://www.exploit-db.com/exploits/45933 https://github.com/r3dxpl0it/Apache-Superset-Remote-Code-Execution-PoC-CVE-2018-8021 https://github.com/apache/incubator-superset/pull/4243 • CWE-502: Deserialization of Untrusted Data •